3秒でわかる
Sandbox(サンドボックス)とは、プログラムやAIエージェントを、ファイル・プロセス・ネットワーク・資源の範囲を制限した実行環境で動かす仕組みです。隔離の強さと設定は実装によって異なります。
30秒図解
もう一歩わかる図解
Coding Agentの実行境界
Sandboxで守る範囲と別対策
Sandboxをたとえると?
工作室の机に材料と道具だけを置き、家全体の鍵や他人の机は渡さない状態に似ています。
実際にはこう使います
もう少し詳しく
実行主体ごとに環境を分け、ホストや別ユーザーの資源へ届く範囲を狭める実行境界です。同じSandbox内の共有範囲や認証、入力検証は別途確認します。
仕組み
実行主体ごとに環境を分け、ホストや別ユーザーの資源へ届く範囲を狭めます。VMベースの実装ではSandboxごとにファイル、プロセス、ネットワークスタック、CPU・メモリ・ディスクの制限を設けます。一方、同じSandbox内のプロセスやセッションは資源を共有する実装もあります。
Coding Agentの文脈
Coding AgentのSandboxは、生成コード、テスト、ビルド、コマンドを作業用環境で実行する境界です。これは一般的な隔離実行環境をリポジトリ操作と開発ツールへ適用したものです。人が実行可否を決めるHuman-in-the-loopとは別軸で、Sandboxは実行場所、HITLは判断を担います。
隔離の範囲
Sandbox間ではファイル、プロセス、ネットワークを分離し、CPU、メモリ、ディスクなどの資源上限を実行単位で設けます。同じSandbox内では処理がファイル、プロセス、localhost通信を共有し得るため、利用者間の分離が必要なら利用者ごとに別Sandboxを割り当てます。
資格情報と外部通信
外部APIの資格情報をSandboxへ直接渡すと、そこで動くコードが読み取る可能性があります。資格情報を外側のプロキシに保持し、許可した外部リクエストへだけ注入する設計なら露出を減らせます。公開URLやトンネルも、URLを知る人が到達できる可能性を確認します。
Sandboxだけでは担わないこと
Sandboxは認証・認可、入力検証、レート制限、SQL injectionやXSSなどのアプリケーション脆弱性対策の代わりになりません。「安全」「完全隔離」と断定せず、境界、権限、ネットワーク出口、破棄条件、実装上の共有範囲を確認します。
まとめ
Sandboxは「どこで、何に触れながら実行できるか」を狭める仕組みです。Coding Agentでは実行環境の境界、HITLでは判断の境界として分けて設計し、隔離が担保しない認証・検証・監視を別に用意します。
メリット・注意点
メリット
- ・失敗したコードの影響範囲を狭められる
- ・CPU、メモリ、ディスクを実行単位で制限できる
- ・使い捨て環境で再現性と後片付けを高められる
注意点
- ・認証・入力検証・レート制限の代わりにならない
- ・同じSandbox内で資源を共有することがある
- ・共有Sandboxや公開URLが漏えい経路になり得る
10秒理解度チェック
Sandboxだけでは担えない対策はどれですか?
よくある質問
何を実行しても安全ですか?
いいえ。隔離の設計、権限、ネットワーク、実装の欠陥に依存します。
複数利用者で共有できますか?
完全な分離が必要なら利用者ごとに別Sandboxを割り当てます。
Coding AgentのSandboxとiframeは同じですか?
同じではありません。前者はOSレベル、後者はブラウザ文書の権限を制限する文脈です。
秘密鍵を渡してよいですか?
必要性を疑い、外側のプロキシで保持できるならSandboxへ渡さない設計にします。
Sandbox内のプロセスは分離されますか?
実装によっては同じSandbox内でファイル、プロセス、localhost通信を共有します。
使い終わったらどうしますか?
一時データを削除し、プロセスを止め、Sandboxを破棄する終了処理を定義します。
一次情報・内容確認
内容確認:2026/08/18 / ゆめさく編集部